本文へスキップ
MameTechNews
バックエンド

AWS、Strands Agents Toolsのpython_repl同意回避を修正 0.8.5へ更新要請

## POINTS

  • python_replを使うなら即0.8.5へ更新し、同意フラグの注入経路を完全に塞ぐ
  • batchとREPLの同時有効化は攻撃面を広げるため、必要最小のツールセットに絞る
  • コード実行は隔離環境と監査を前提にし、未信頼入力を扱うエージェントと同居させない

AWSは8月25日、オープンソースのエージェントSDK向けツール群「Strands Agents Tools」について、CVE-2026-78379を公表した。python_replは実行前にオペレータ同意を求めるが、0.8.5未満ではLLMプロンプト入力の不適切な無害化により、batchツール経由でnon_interactive_modeをキーワード引数として通し、同意ゲートを迂回できる可能性がある。

影響はエージェントホスト上での任意Python実行だ。修正版0.8.5では、同フラグを環境変数STRANDS_NON_INTERACTIVEからのみ読むように変更し、呼び出し元から渡せなくした。回避策として、アップグレードまでの間は同一エージェントにbatchとpython_replを同時登録しないことが案内されている。

実務への影響

  • 「ツール呼び出しの同意UIがある」だけでは不十分で、フラグやモードがモデル出力から注入できないかを検証する
  • 未信頼コンテンツを扱うエージェントにホスト実行REPLを載せる構成自体を再評価する
  • 依存にstrands-agents-toolsがあるなら0.8.5以上へ上げ、最小権限の隔離環境で動かす